CVE-2022-22296
Tous les détails sur CVE-2022-22296
Logiciel : Hospital's Patient Records Management System 1.0
Lien du logiciel : https://www.sourcecodester.com/php/15116/hospitals-patient-records-management-system-php-free-source-code.html
Type de vulnérabilité : Permissions non sécurisées - IDOR
Composant concerné : paramètre id dans la fonction Change User
Impact d'élévation de privilèges : true
Type d'attaque : À distance
Vendeur du produit : Sourcecodester
Description :
Les références directes non sécurisées à des objets (IDOR) constituent un type de vulnérabilité de contrôle d'accès qui survient lorsqu'une application utilise des entrées fournies par l'utilisateur pour accéder directement à des objets. La vulnérabilité existe dans Sourcecodester Hospital's Patient Records Management System Website 1.0 via le paramètre id dans le point de terminaison manage_user. Il suffit de modifier la valeur et les données d'autres utilisateurs peuvent être affichées.
L'URL ressemblerait à : http://localhost/hprms/admin/?page=user/manage_user&id=3 où le paramètre "id" est vulnérable
Impact : Cette vulnérabilité permet à un attaquant de modifier des informations qui ne lui appartiennent pas et de les supprimer du compte de l'utilisateur.